Gestion et maintien des déclarations de conformité du PSTI britannique : Un guide
14 mars 2025

La loi sur la sécurité des produits et l'infrastructure des télécommunications (PSTI), qui est entrée en vigueur le 29 avril 2024, crée de nouvelles réglementations en matière de cybersécurité pour les produits connectables grand public au Royaume-Uni. Parmi ses principales exigences figure la déclaration de conformité, un document que les fabricants, les importateurs et les distributeurs doivent préparer pour démontrer qu'ils respectent les dispositions de la loi.
Si vous avez du mal à comprendre les complexités de la déclaration de conformité de la loi PSTI, cet article présente une explication simple de ce qui est requis, vous permettant de créer facilement un document conforme.
Qu'est-ce qu'une déclaration de conformité du PSTI britannique ?
Une déclaration de conformité PSTI britannique est un document qui certifie que vos produits connectables grand public répondent aux exigences de sécurité décrites dans la loi de 2022 sur la sécurité des produits et l'infrastructure des télécommunications (Product Security and Telecommunications Infrastructure Act 2022). La loi PSTI établit des normes juridiques pour la fabrication, l'importation et la distribution d'appareils connectables à Internet (parfois appelés Internet des objets, ou appareils IoT) au Royaume-Uni. Elle vise à renforcer la cybersécurité et à protéger les données des consommateurs.
En savoir plus sur les exigences et le champ d'application de la loi britannique sur le PSTI : La loi britannique sur le PSTI : Guide de conformité à l'intention des fabricants
Bien que la conformité fonctionne sur la base d'une auto-déclaration sans l'exigence légale de tests, d'audits ou de certifications par des tiers, chaque produit couvert par la loi doit inclure une déclaration de conformité. Ce document garantit aux clients et aux autorités de réglementation que votre produit respecte les normes de la loi en matière de mots de passe sécurisés, de transparence des mises à jour de sécurité et de divulgation des vulnérabilités
Le non-respect de la loi peut entraîner des mesures d'application, des amendes pouvant aller jusqu'à 10 millions de livres sterling ou 4 % du chiffre d'affaires mondial, ainsi que le rappel et l'exposition publique des produits non conformes.
Quelles sont les informations à inclure dans une déclaration de conformité de l'ISTP ?
La loi PSTI exige que des détails spécifiques soient inclus dans la déclaration de conformité de chaque produit connectable destiné aux consommateurs, afin de vérifier le respect des normes de sécurité légales. Voici les éléments essentiels :
Identification et description du produit :
Le nom et le modèle du produit.
Description des principales caractéristiques du produit et des possibilités de connexion.
Mesures de sécurité mises en œuvre :
Vue d'ensemble des exigences de sécurité mises en œuvre, y compris
Politique en matière de mots de passe par défaut : Comment les mots de passe par défaut facilement devinables sont traités.
Politique de mise à jour des microprogrammes et des logiciels : Mesures de sécurité et protocoles mis en place pour protéger les mises à jour.
Autres mesures de protection (par exemple, cryptage des données, sécurité du réseau).
Période de mise à jour de la sécurité :
Durée pendant laquelle les mises à jour de sécurité seront fournies.
Des informations claires et transparentes sur l'endroit où les consommateurs peuvent trouver des détails sur les mises à jour de sécurité.
Politique de divulgation des vulnérabilités :
Le point de contact pour le signalement des failles de sécurité.
Une description de la manière dont les problèmes signalés seront traités et des mises à jour seront fournies au rapporteur.
Vérification de la conformité :
Déclaration selon laquelle, de l'avis du fabricant, le produit est conforme aux exigences de sécurité de la loi PSTI.
Signature ou autorisation du fabricant confirmant la conformité.
Tenue de registres :
L'assurance que le fabricant conservera les registres de conformité pendant 10 ans ou selon les besoins.
Tout autre document attestant de la conformité, comme des résultats de tests ou des vérifications externes.
L'inclusion de ces éléments garantit que la déclaration de conformité est complète et répond aux exigences de documentation de la loi PSTI.
Comment créer une déclaration de conformité PSTI ?
La création d'une déclaration de conformité à la loi sur l'accès à l'information et la protection des renseignements personnels implique une série d'étapes soigneusement planifiées. Suivez ce guide pour vous assurer que votre document répond à toutes les exigences de la loi sur l'accès à l'information et la protection des renseignements personnels :
Rassembler les détails du produit et les informations de sécurité :
Rassemblez les informations décrites dans la section ci-dessus, y compris les informations sur l'identification du produit, les mesures de sécurité mises en œuvre, etc.
Rédiger la déclaration conformément aux spécifications de la loi PSTI :
Structurez le document de manière à inclure chaque élément requis : identification du produit, mesures de sécurité, période de mise à jour et contact pour la divulgation.
Indiquez que le produit est conforme aux exigences de sécurité de la loi PSTI sur la base de votre évaluation.
Inclure une signature ou une autorisation d'un représentant responsable du fabricant.
Examiner et vérifier :
Vérifier l'exactitude et l'exhaustivité de chaque section par rapport aux exigences de la loi PSTI.
Procédez à un examen interne approfondi pour vous assurer que tous les détails correspondent aux caractéristiques de sécurité de votre produit et que toutes les données requises sont présentes.
Demandez l'avis de vos équipes techniques, juridiques et de conformité - ou d'un expert tiers comme QIMA/CCLab - pour vous assurer que le document est conforme aux normes juridiques.
Finaliser et formater :
Finaliser le document dans un format clair et professionnel, facile à lire et à comprendre.
Veiller à ce que les coordonnées des personnes chargées de signaler les failles de sécurité soient affichées de manière visible.
Conservez la déclaration de conformité à des fins d'archivage et joignez-en une copie à chaque produit.
Soumettre ou publier :
Joindre la déclaration de conformité aux produits distribués ou vendus, et la rendre publique si nécessaire.
Envisagez de conserver une copie numérique accessible sur votre site web pour que les consommateurs puissent s'y référer.
Assurer la conformité avec QIMA/CCLab
Bien que la loi ne l'exige pas, la consultation d'experts tiers peut rationaliser le processus de déclaration de conformité en identifiant les lacunes en matière de sécurité, en guidant la documentation et en garantissant le respect des exigences de la loi PSTI.
QIMA, par l'intermédiaire du laboratoire d'essais de cybersécurité accrédité de CCLab, propose des évaluations, des tests, des certifications et des consultations pour aider les fabricants, les importateurs et les distributeurs à démontrer efficacement leur conformité avec la partie 1, les exigences de sécurité des produits, de la loi PSTI. Nous vous guidons à chaque étape du processus de conformité PSTI ce qui vous permet de vendre vos produits sur le marché britannique en toute sérénité. Travaillez avec nous pour garantir la conformité, éviter les rappels et protéger la réputation de votre marque.
En savoir plus sur nos services de cybersécurité ou contactez-nous dès aujourd'hui.


